Luka wtyczki WP Online Contract dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka WP Online Contract dla WordPress do 5.1.4 pozwala na nieautoryzowany import i eksport ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0954CVSS 6.5CMS

Luka wtyczki WP Online Contract dla WordPress umożliwia nieautoryzowany dostęp

Wtyczka WP Online Contract dla WordPress do 5.1.4 pozwala na nieautoryzowany import i eksport ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
14.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Online Contract dla WordPress do wersji 5.1.4 ma lukę pozwalającą na nieautoryzowany import i eksport ustawień z powodu braku weryfikacji uprawnień w funkcjach json_import() i json_export(). Atakujący bez uwierzytelnienia mogą manipulować konfiguracją wtyczki.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko nieautoryzowanych zmian w konfiguracji wtyczki, co może prowadzić do naruszenia integralności danych lub niezamierzonych zmian w działaniu systemu. Luka ta może być wykorzystana do przygotowania dalszych ataków lub eskalacji uprawnień.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP Online Contract i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu i eksportu ustawień, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS